Боты6 мин чтения·12 августа 2026 г.

Jetpack в логах сайта: свой плагин или чужой бот

Разбираем, что означает User-Agent jetpack в access.log — служебный трафик плагина Automattic для WordPress-сайтов. Показываем, как отличить легитимный Jetpack от спуфинга, найти его в логах и настроить allow/deny через firewall и TrafficVeil.

TVTrafficVeil TeamЭксперты по защите веб-трафика
Уникальная иллюстрация бота Jetpack: легитимный прочие краулеры и сервисы

В логах сайт может выглядеть «живым», хотя рост даёт не аудитория, а Jetpack с User-Agent, содержащим jetpack. Это не сторонний краулер, а служебный трафик плагина Jetpack от Automattic (компании, стоящей за WordPress.com) — если сайт работает на WordPress и подключён к Jetpack, такие запросы обеспечивают бэкапы, сканирование безопасности, статистику и восстановление сайта. По метке TrafficVeil бот легитимный: решение allow/deny стоит принимать по тому, действительно ли сайт использует Jetpack, а не «на всякий случай».

1. Что такое Jetpack

Jetpack — это плагин безопасности, производительности и статистики для WordPress, который разрабатывает и поддерживает Automattic. Его серверная часть регулярно обращается к сайтам, где он установлен и подключён к аккаунту WordPress.com: снимает бэкапы, запускает сканирование на уязвимости, собирает метрики посещаемости и, при необходимости, восстанавливает сайт из копии. Связь между сайтом и облаком Jetpack идёт в том числе через файл xmlrpc.php, встроенный в ядро WordPress с версии 3.5.

Название Jetpack
User-Agent / паттерн jetpack
Оператор Automattic Inc. (компания-разработчик WordPress.com и плагина Jetpack)
Роль Служебные запросы плагина Jetpack к подключённому сайту: бэкапы, сканирование безопасности, статистика, восстановление, связь через xmlrpc.php
Документация / ориентир Официальная страница поддержки Jetpack по IP-адресам (jetpack.com/support/how-to-add-jetpack-ips-allowlist) с машиночитаемым списком в JSON и текстовом формате
Список IP ✅ Официальный список публикуется и обновляется Automattic; часто упоминаемые диапазоны — 192.0.64.0/18 и 185.64.140.0/22, но список меняется, поэтому для firewall-правил используйте актуальную машиночитаемую версию, а не статичный список из статьи
ASN Для allowlisting по ASN (например, в Cloudflare) Automattic указывает номер 2635
robots.txt Как правило, не актуально: это не поисковый краулер, а служебная связь плагина с собственным облаком — блокировка обычно делается через firewall/IP-фильтр, а не через robots.txt
Пометка TrafficVeil Легитимный / Прочие краулеры и сервисы

2. Зачем Jetpack приходит на сайт

Если сайт реально работает на WordPress с установленным и подключённым Jetpack, то трафик с этим UA — это ваш собственный плагин, общающийся с облаком Automattic ради функций, которые вы сами включили. Если же сайт не на WordPress или Jetpack на нём не установлен, легитимного повода для такого трафика в принципе нет — и тогда UA jetpack в логах либо ошибочно классифицирован, либо принадлежит стороннему скрипту, подделывающему строку.

  • Какие зоны чаще трогает: xmlrpc.php, служебные REST-эндпоинты WordPress (/wp-json/), реже — публичные страницы при сборе метрик;
  • Что ищет: подтверждение доступности сайта, данные для бэкапа/скана, статистику посещаемости — в рамках функций, которые администратор сайта включил в настройках Jetpack;
  • Чем отличается от браузерного пользователя: нет обычной сессии, обращения идут по расписанию сервисных задач (бэкап, скан), а не по интересу к контенту.

Типичный кейс: в панели видно рост hits от UA с jetpack, но это не «лишний» бот, а часть работы вашего же плагина — если сайт на WordPress, для начала стоит свериться с настройками Jetpack, прежде чем блокировать этот трафик.

3. Нагрузка и риски именно для Jetpack

Для сайта, где Jetpack реально используется, этот трафик не «фоновый шум», а ожидаемая служебная нагрузка: если заблокировать его вслепую, сломаются бэкапы, сканирование безопасности и восстановление — то есть как раз то, ради чего плагин обычно и ставят. Здесь риск обратный привычному для других агентов: не «лишняя нагрузка от чужого бота», а «случайно отключить собственную защиту сайта».

Если же сайт точно не на WordPress или Jetpack на нём не подключён, риск смещается в обычную плоскость: искажение статистики «живого» трафика и расход ресурсов от запросов с подделанным UA, которые не несут никакой функциональной пользы.

Не уверены, кто ходит по вашему сайту?

Подключите домен и посмотрите живую ленту: кто пришёл, с какой сети, что запрашивал и по какому правилу был пропущен или заблокирован.

Посмотреть свой трафик

4. Как найти Jetpack в логах

Не ищите «просто ботов» — ищите конкретный токен jetpack и сразу проверяйте, действительно ли сайт использует WordPress+Jetpack.

# Базовый поиск
grep -i "jetpack" /var/log/nginx/access.log

# Топ URL, которые вычитывает бот
grep -i "jetpack" /var/log/nginx/access.log | awk '{print $7}' | sort | uniq -c | sort -rn | head

# Топ IP за этим UA
grep -i "jetpack" /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head

# Суточная активность
grep -i "jetpack" /var/log/nginx/access.log | awk '{print $4}' | cut -d: -f1 | sort | uniq -c

# Проверить долю обращений именно к xmlrpc.php и /wp-json/
grep -i "jetpack" /var/log/nginx/access.log | grep -E "xmlrpc\.php|/wp-json/" | wc -l

Верификация. В отличие от большинства ботов из этой энциклопедии, у Jetpack есть официальный и обновляемый список IP — сверяйте его с актуальной машиночитаемой версией на сайте поддержки, а не полагайтесь только на строку UA.

IP="1.2.3.4"
whois -h whois.cymru.com " -v $IP"
dig +short -x "$IP"

5. robots.txt для Jetpack

Правила robots.txt здесь работают слабо: Jetpack — это не поисковый краулер, который читает и уважает файл правил, а служебный клиент вашего собственного плагина. Управлять его доступом эффективнее через настройки самого Jetpack (отключить нужные модули) или через firewall/IP-фильтр, а не через robots.txt.

# Вариант на случай стороннего скрипта с поддельным UA, а не реального Jetpack
User-agent: jetpack
Disallow: /admin/
Disallow: /cart/
Disallow: /checkout/
Disallow: /account/
Disallow: /api/
Allow: /

Важно: если сайт реально использует Jetpack, полный Disallow ломает функциональность плагина, а не просто «экономит» нагрузку.

6. Блокировка вручную и через TrafficVeil

Nginx (только если Jetpack на сайте не используется)

if ($http_user_agent ~* "jetpack") {
    return 403;
}

limit_req_zone $binary_remote_addr zone=jetpack:10m rate=10r/m;
location / {
    if ($http_user_agent ~* "jetpack") {
        limit_req zone=jetpack burst=20 nodelay;
    }
}

Apache (.htaccess)

RewriteEngine On
RewriteCond %{HTTP_USER_AGENT} jetpack [NC]
RewriteRule ^ - [F,L]

TrafficVeil

  • Прежде чем блокировать, проверьте в CMS сайта, установлен ли плагин Jetpack и подключён ли он к аккаунту WordPress.com;
  • Если сайт не на WordPress или Jetpack точно не используется — можно смело выбирать «запретить» в /system/bots;
  • Если сайт на WordPress и Jetpack нужен — Allow, а для лишних пиков используйте rate-limit, а не полный запрет;
  • После изменения сверьте логи и, отдельно, работоспособность бэкапов/сканов в самом Jetpack — убедитесь, что блокировка не задела нужные функции.

7. Рекомендации: что делать с Jetpack

  • Сайт на WordPress с активным Jetpack — Allow, IP из официального списка Automattic можно занести в allowlist firewall;
  • Сайт не на WordPress или Jetpack точно отключён — Disallow/403, легитимного трафика с этим UA у вас быть не должно;
  • Нагрузка от реального Jetpack мешает, но функции нужны — используйте rate-limit точечно, полный запрет тут рискованнее, чем для сторонних ботов;
  • Не режьте слишком широко правилом User-agent: *, чтобы случайно не закрыть Googlebot или YandexBot;
  • Что вы теряете при неверной блокировке: если сайт реально использует Jetpack — бэкапы, сканирование безопасности, статистику и возможность восстановления сайта из копии.

8. С кем не путать Jetpack

Бот / сосед Кластер UA Комментарий
2ip Bot Прочие краулеры и сервисы 2ip bot легитимный
AccessStatus Прочие краулеры и сервисы accessstatus легитимный
AddThis.com Прочие краулеры и сервисы addthis.com легитимный
Agent Прочие краулеры и сервисы agent легитимный
AgentReadinessScanner Прочие краулеры и сервисы agentreadinessscanner легитимный

9. Стратегия allow/deny для Jetpack

Ситуация Действие
Сайт на WordPress, Jetpack реально используется Allow + добавить официальные IP Automattic в firewall allowlist
Сайт не на WordPress или Jetpack отключён Disallow + запрет в TrafficVeil
Jetpack нужен, но пики мешают Точечный rate-limit, не полный запрет
Нежелательный трафик с этим UA на не-WordPress сайте Deny по умолчанию — легитимного основания для такого UA здесь нет
Подозрение на spoofing UA Сверять с официальным списком IP/ASN 2635, не доверять только строке UA

Частые вопросы

Jetpack в логах — это вредоносный бот?
Нет, если сайт работает на WordPress с подключённым плагином Jetpack — это его собственный служебный трафик к облаку Automattic, а не сторонний краулер.
Что будет, если заблокировать Jetpack на сайте, где он реально используется?
Перестанут работать бэкапы, сканирование безопасности, сбор статистики и восстановление сайта из копии — то есть именно те функции, ради которых плагин обычно ставят.
Сайт не на WordPress, но в логах есть jetpack — это нормально?
Нет, легитимного повода для такого трафика в этом случае не существует, поэтому его можно смело блокировать как подозрительный или ошибочно классифицированный.
Есть ли у Jetpack официальный список IP-адресов?
Да, Automattic публикует и обновляет машиночитаемый список IP на странице поддержки, а для Cloudflare можно ограничиться допуском по ASN 2635.
Сработает ли Disallow в robots.txt против Jetpack?
Практически нет — это не поисковый краулер, а служебный клиент плагина, поэтому управлять доступом эффективнее через настройки Jetpack или firewall.
Как понять, что UA jetpack подделан сторонним скриптом?
Сверить IP запроса с официальным актуальным списком Automattic или ASN 2635 — совпадение только строки User-Agent само по себе ничего не доказывает.
#Jetpack#Automattic#WordPress#анализ логов#IP allowlist#robots.txt#TrafficVeil
TV
TrafficVeil Team

Команда TrafficVeil разрабатывает инструменты защиты сайтов от ботов, DDoS и веб-атак. Разборы ботов пишем по логам подключённых доменов и открытым данным операторов.

Похожие статьи

Ещё материалы из раздела «Боты» — те же вопросы, другие агенты.

Проверьте защиту своего сайта

Подключение занимает несколько минут. Начните с анализа трафика и включайте блокировки после проверки логов.

Тарифа на трафик нет. Платите за людей, а не за тех, кого отбили: боты, атаки и всё, что срезали фильтры, в счёт не идут. Тариф — число доменов и глубина настроек.

TrafficVeil